Москва
Мероприятия
Блог
Войти
main-bg Подписаться в MAX
Блог

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС

Развитие технологий и искусственного интеллекта, популярность удаленного формата работы и эволюция киберугроз потребовали пересмотра мер защиты государственных информационных систем (ГИС). С 1 марта 2026 года вступит в силу приказ ФСТЭК России № 117. Он полностью заменит приказ регулятора № 17, принятый еще в 2013 году. Архитектор департамента обеспечения соответствия требованиям в области ИБ ГК Softline Александр Метальников рассказал об основных изменениях и о том, какие меры необходимо предпринять государственным организациям уже в 2025 году.

 

О чем и для кого приказ ФСТЭК № 117

Главная задача требований — обеспечить безопасность данных в ГИС и других ИС. Новый приказ регулятора нацелен на построение эффективной системы защиты информации. Организация обязана не просто выполнить предписания, а адаптировать меры защиты так, чтобы нейтрализовать возможные негативные последствия.

Какие организации должны соблюдать новые стандарты?

Регулятор расширил перечень организаций, которые обязаны выполнять обновленные требования по защите информации. Теперь к ним относятся:

  • Государственные органы: региональные правительства, суды, министерства и любые другие органы государственной власти.
  • Государственные унитарные предприятия: управляющие компании, водоканалы, теплосети, метрополитен, организации общественного транспорта.
  • Государственные учреждения — автономные, казенные, бюджетные: заведения культуры, здравоохранения, образовательные учреждения, фармацевтические компании.

На какие системы распространяется действие приказа?

В отличие от приказа № 17, который регулировал только защиту ГИС, приказ № 117 распространяет свои требования на все информационные системы государственных органов и учреждений, а также на муниципальные ИС. Помимо этого, он затрагивает и подрядные организации, которые взаимодействуют с такими системами, например, разрабатывают для них ПО или оказывают ИТ-услуги.

Ключевые направления изменений

  • Процессный подход

Приказ закрепляет процессный подход к защите информации. В чем он заключается? Процесс защиты — это замкнутый цикл, который повторяется на протяжении всего времени существования информационной системы. Вот как он выглядит на практике.


  1. Разработка и планирование мероприятий и мер по защите информации

    Организации необходимо понять, что защищать, от чего и какими именно средствами. На этом этапе проводится аудит для выявления всех информационных систем и актуальных для них угроз.

    Приказ № 117 закрепляет обязательную оценку возможных негативных последствий от реализации угроз. Это означает, что необходимо адаптировать меры защиты под возможные негативные последствия для конкретной организации.

    Важно понимать, что для разных организаций и информационных систем, пусть даже они будут одного и того же класса защищенности, негативные последствия могут отличаться.

  2. Проведение мероприятий и принятие мер по защите информации

    Спроектированная система защиты внедряется на практике: устанавливаются и настраиваются технические средства, разрабатываются и вводятся в действие организационные документы (регламенты, стандарты), проводится обучение сотрудников.

  3. Оценка состояния защиты информации

    После внедрения необходимо оценить эффективность принятых мер. Помимо предусмотренных регулятором форм, организация может проводить и другие проверки, например, тестирование на проникновение, особенно для критически важных систем.
  4. Совершенствование мероприятий и мер по защите информации

    На этапе оценки процесс не заканчивается. Если какие-то меры оказались неэффективны или в системе произошли изменения, процесс возвращается к первому этапу — планированию новых или компенсирующих мероприятий.
  • Порядок оценки состояния защиты информации

Аттестаты соответствия ГИС, выданные по приказу № 17, продолжают действовать. Однако это не освобождает организации от обязанности привести систему защиты в соответствие с новыми требованиями. На доработку системы защиты информации отводится около 6 — 12 месяцев.

При этом приказ ФСТЭК № 117 вносит изменения в существующую систему оценки соответствия. Теперь помимо аттестации она включает новые процедуры для всех ИС.

  • Показатель защищенности (КЗИ) — определяет текущее состояние защиты от базовых угроз. Расчет необходимо проводить не реже одного раза в полгода.

Оценка показателя проводится в соответствии с документом «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» от 11.11.2025.

  • Показатель уровня зрелости (ПЗИ) — определяет достаточность и эффективность мероприятий по защите. Расчет выполвается не реже одного раза в два года.

На момент написания статьи регулятор не опубликовал методику оценки ПЗИ. ФСТЭК анонсировал ее выпуск до конца 2025 года.

  • Детализация документации

Одним из ключевых преимуществ приказа ФСТЭК № 117 является детальная и четкая регламентация пакета документов. До этого разные интеграторы предлагали совершенно разные комплекты ОРД. Из-за этого заказчики не понимали, какой из вариантов является достаточным и правильным.

Теперь приказ вводит три основных группы документов.

Политика защиты информации — основополагающий документ, который определяет общие подходы, цели и принципы защиты информации во всей организации. Он устанавливает, какие информационные системы, данные и активы подлежат защите. В документе также прописываются возможные негативные последствия и общий перечень мер защиты.

Стандарты по защите информации — устанавливают конкретные требования к реализации мер защиты.

Регламенты по защите информации — документы, которые описывают порядок и последовательность действий.

Таким образом, появляется единый перечень ожидаемых результатов. Заказчик может контролировать, все ли необходимые документы предоставил интегратор, и понимать, насколько они соответствуют заявленной структуре.

  • Расширение технических мер безопасности

Новый приказ регулятора расширяет перечень технических мер защиты. Если ранее было 13 групп мер, то теперь их стало 17. Это актуальные меры защиты, которые либо не учитывались в предыдущем приказе, либо упоминались неявно. К ним относятся:

  • защита веб-технологий;
  • защита мобильных устройств;
  • защита технологий интернета вещей;
  • защита облачных вычислений.

Читайте в блоге «Софтлайн Решений»:

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора

Рассказываем, зачем и как развернуть частное или ведомственное облако с полным контролем над данными и настроить безопасность под требования российских регуляторов.

Организациям, которые ранее уже выстроили защиту согласно старым требованиям, скорее всего, придется применять дополнительные меры для приведения своих систем в соответствие с новым документом. На данный момент в самом приказе № 117 нет детализации мер защиты. ФСТЭК обещает выпустить методические рекомендации по этому вопросу до конца 2025 года. От этого документа будет зависеть итоговая сложность и стоимость выполнения требований.

  • Контроль подрядчиков

Приказ уделяет особое внимание рискам, связанным с привлечением сторонних исполнителей. Это следствие того, что многие громкие инциденты информационной безопасности происходят через уязвимости в системах подрядчиков c доступом к информационным ресурсам заказчика.

Новые требования распространяются на:

  • Организации, которые получают информацию из ГИС, например, банки.
  • Разработчиков программного обеспечения, если компания работает с госорганами.
  • Сервисные компании, которые занимаются поддержкой и защитой ИС в госсекторе.

Соответственно, государственным органам и учреждениям, которые выступают в роли заказчика, необходимо:

  • Разработать регламенты предоставления доступа к ИС для подрядных организаций.
  • Включить в технические задания на создание ПО требования по безопасной разработке в соответствии ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
  • Контролировать выполнение мер контрагентами в области ИБ .

Что необходимо сделать для выполнения новых требований ФСТЭК

Уже в ближайшие месяцы следует начать подготовку, чтобы сформировать фундамент для работы в следующем году. Итак, план мероприятий:

Подготовка — до конца 2025 года:

Основной этап — 2026 год:

  1. Провести обследование ИС.
  2. Определить негативные последствия для каждой ИС.
  3. Оценить состояние защиты информации.
  4. Составить перечень подрядчиков, имеющих доступ к ИС.
  5. Разработать план мероприятий и дорожную карту по доработке защиты.
  1. Разработать политику, стандарты и регламенты.
  2. Закупить и внедрить необходимые СЗИ.
  3. Внедрить процессы управления ИБ, включая процессы обеспечения непрерывности деятельности и безопасной разработки ПО.
  4. Повысить осведомленность сотрудников в области ИБ.
  5. Подтвердить достаточность принятых мер защиты ИС в форме аттестации или контроля уровня защищенности информации

Если у вас возникли вопросы по новым требованиям ФСТЭК и нужна помощь в организации системы защиты, свяжитесь с экспертами Softline — y.smolina@softline.com.

Зaщита данных и информации в блоге Softline:


Теги:

Новости, истории и события
Смотреть все
ВЭБ.РФ перешел на отечественное ПО от ГК Softline
Новости

ВЭБ.РФ перешел на отечественное ПО от ГК Softline

07.10.2026

ПАО «Софтлайн» проведет конференц-звонок по новым выпускам облигаций 8 октября 2026 года
Новости

ПАО «Софтлайн» проведет конференц-звонок по новым выпускам облигаций 8 октября 2026 года

07.10.2026

Команда ПАО «Софтлайн» организовала экскурсию для сотрудников ПАО «Сбербанк» на производство инновационных лазерных решений VPG LaserONE и компьютерного оборудования «Инферит»
Новости

Команда ПАО «Софтлайн» организовала экскурсию для сотрудников ПАО «Сбербанк» на производство инновационных лазерных решений VPG LaserONE и компьютерного оборудования «Инферит»

06.10.2026

ГК Softline провела киберучения для студентов ДГТУ на платформе Ampire
Новости

ГК Softline провела киберучения для студентов ДГТУ на платформе Ampire

05.10.2026

Группа «Борлас» fabricaONE.AI (акционер – ГК Softline) зарегистрировала продукт на базе ИИ – Borlas.AI:Verio
Новости

Группа «Борлас» fabricaONE.AI (акционер – ГК Softline) зарегистрировала продукт на базе ИИ – Borlas.AI:Verio

02.10.2026

ГК Softline масштабирует «Софтлайн Цифровой актив», расширяя возможности платформы
Новости

ГК Softline масштабирует «Софтлайн Цифровой актив», расширяя возможности платформы

02.10.2026

ГК Softline отмечена наградой Content AI за вклад в развитие долгосрочного технологического сотрудничества
Новости

ГК Softline отмечена наградой Content AI за вклад в развитие долгосрочного технологического сотрудничества

01.10.2026

ActiveCloud обеспечила переход HCM-платформы Stafflow в российское облако
Новости

ActiveCloud обеспечила переход HCM-платформы Stafflow в российское облако

30.09.2026

Bell Integrator fabricaONE.AI (акционер – ГК Softline) приняла участие в проекте по расширению клиентских сервисов для юридических лиц в цифровом канале дистанционного обслуживания крупного банка
Новости

Bell Integrator fabricaONE.AI (акционер – ГК Softline) приняла участие в проекте по расширению клиентских сервисов для юридических лиц в цифровом канале дистанционного обслуживания крупного банка

30.09.2026

ПАО «Софтлайн» объявляет о планируемых выпусках облигаций объемом не менее трех миллиардов рублей
Новости

ПАО «Софтлайн» объявляет о планируемых выпусках облигаций объемом не менее трех миллиардов рублей

30.09.2026

ГК Softline на ИТ-форуме РУССОФТ 2026: от суверенитета к реальным решениям для отрасли
Новости

ГК Softline на ИТ-форуме РУССОФТ 2026: от суверенитета к реальным решениям для отрасли

29.09.2026

ГК Softline объявляет о старте приема заявок на хакатон «ИИкузница»: прототип ИИ-решения для бизнеса за 48 часов
Новости

ГК Softline объявляет о старте приема заявок на хакатон «ИИкузница»: прототип ИИ-решения для бизнеса за 48 часов

28.09.2026

Листингу акций ПАО «Софтлайн» исполнилось три года
Новости

Листингу акций ПАО «Софтлайн» исполнилось три года

28.09.2026

ГК Softline включила операционную систему Astra Linux в экосистему «Софтлайн Цифровой актив»
Новости

ГК Softline включила операционную систему Astra Linux в экосистему «Софтлайн Цифровой актив»

25.09.2026

«Софтлайн Решения» (ГК Softline) победила в номинации «Проект года» премии HR Force Awards 2026
Новости

«Софтлайн Решения» (ГК Softline) победила в номинации «Проект года» премии HR Force Awards 2026

23.09.2026

Проекты Группы «Борлас» fabricaONE.AI (акционер – ГК Softline) стали победителями конкурса «1С:Проект года»
Новости

Проекты Группы «Борлас» fabricaONE.AI (акционер – ГК Softline) стали победителями конкурса «1С:Проект года»

22.09.2026

«Инфосекьюрити Сервис» (ГК Softline) будет проверять кибербезопасность судовых систем
Новости

«Инфосекьюрити Сервис» (ГК Softline) будет проверять кибербезопасность судовых систем

22.09.2026

Академия АйТи fabricaONE.AI (акционер – ГК Softline): Рынку ИБ нужны руководители, способные выстроить защиту на уровне всей организации
Новости

Академия АйТи fabricaONE.AI (акционер – ГК Softline): Рынку ИБ нужны руководители, способные выстроить защиту на уровне всей организации

21.09.2026

ЦОД: основные компоненты, классификация и системы безопасности
Блог

ЦОД: основные компоненты, классификация и системы безопасности

07.10.2026

Бизнес теряет деньги на ИТ-закупках. Сокращаем издержки с помощью «Софтлайн Цифровой актив»
Блог

Бизнес теряет деньги на ИТ-закупках. Сокращаем издержки с помощью «Софтлайн Цифровой актив»

06.10.2026

ИИ-помощники для бизнеса: как искусственный интеллект меняет клиентский сервис
Блог

ИИ-помощники для бизнеса: как искусственный интеллект меняет клиентский сервис

01.10.2026

Критическая информационная инфраструктура: все, что нужно знать о КИИ
Блог

Критическая информационная инфраструктура: все, что нужно знать о КИИ

30.09.2026

Где искать деньги на внедрение российского ПО и оборудования: полный гид по мерам государственной поддержки в 2026 году
Блог

Где искать деньги на внедрение российского ПО и оборудования: полный гид по мерам государственной поддержки в 2026 году

23.09.2026

Осторожно, ИТ-аутсорсинг! Подробный разбор главных ошибок и чек-лист, как их избежать
Блог

Осторожно, ИТ-аутсорсинг! Подробный разбор главных ошибок и чек-лист, как их избежать

21.09.2026

ESM: когда компании пора переходить к сервисной модели
Блог

ESM: когда компании пора переходить к сервисной модели

16.09.2026

Платежные терминалы: что это такое, какие они бывают и как их выбрать
Блог

Платежные терминалы: что это такое, какие они бывают и как их выбрать

09.09.2026

Бухгалтерские архивы: обзор систем для хранения финансово-хозяйственных документов
Блог

Бухгалтерские архивы: обзор систем для хранения финансово-хозяйственных документов

04.09.2026

Востребованные профессии в ИТ в 2027 году: зарплаты, спрос и влияние ИИ
Блог

Востребованные профессии в ИТ в 2027 году: зарплаты, спрос и влияние ИИ

28.08.2026

Топ-20 мифов об аутсорсинге ИТ-услуг: комментарии эксперта
Блог

Топ-20 мифов об аутсорсинге ИТ-услуг: комментарии эксперта

26.08.2026

Аналоги решений Adobe в России в 2026
Блог

Аналоги решений Adobe в России в 2026

21.08.2026

Как искусственный интеллект меняет сферу образования
Блог

Как искусственный интеллект меняет сферу образования

14.08.2026

HaaS: что обсудить с провайдером до подписания договора
Блог

HaaS: что обсудить с провайдером до подписания договора

12.08.2026

Обмен файлами в компании: как избавиться от технологического зоопарка SFTP-серверов и скриптов
Блог

Обмен файлами в компании: как избавиться от технологического зоопарка SFTP-серверов и скриптов

05.08.2026

Российские системы управления проектами: какие решения заменили Jira и Trello — опыт компаний
Блог

Российские системы управления проектами: какие решения заменили Jira и Trello — опыт компаний

04.08.2026

Реестровое оборудование 2026: тренды российского рынка и экономия на налоговых льготах
Блог

Реестровое оборудование 2026: тренды российского рынка и экономия на налоговых льготах

03.08.2026

Какие бизнес-процессы автоматизировать в 2026 году для быстрого результата
Блог

Какие бизнес-процессы автоматизировать в 2026 году для быстрого результата

03.08.2026